SOC Prime Bias: Crítico

30 Jul 2026 15:22 UTC

INC Ransomware Explicado: Tácticas, Objetivos e Impacto

Author Photo
SOC Prime Team linkedin icon Seguir
INC Ransomware Explicado: Tácticas, Objetivos e Impacto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

INC Ransom es un grupo de ransomware de extorsión múltiple activo desde julio de 2023. Los operadores dependen en gran medida de técnicas de vivir de la tierra, abusando de herramientas administrativas legítimas para realizar reconocimiento, moverse lateralmente y eludir los controles de seguridad. Sus campañas están dirigidas a industrias de alto valor, incluyendo salud, organizaciones industriales y educación, para aumentar la interrupción operativa y la presión de extorsión.

Investigación

El informe examina la cadena completa de ataque de INC Ransom, desde el acceso inicial a través de vulnerabilidades explotadas o cuentas comprometidas hasta la encriptación final de datos. Destaca el uso del grupo de herramientas de doble propósito como AnyDesk y NETSCAN para descubrimiento y movimiento lateral, junto con la explotación de vulnerabilidades de Citrix. El análisis también documenta técnicas utilizadas para deshabilitar soluciones EDR e interferir con Windows Defender.

Mitigación

Los defensores deben parchear rápidamente las vulnerabilidades expuestas a Internet, particularmente aquellas que afectan a Citrix NetScaler, incluyendo CVE-2023-3519 y Citrix Bleed, rastreadas como CVE-2023-4966. Las organizaciones deben imponer controles estrictos sobre las herramientas administrativas legítimas y monitorear el uso sospechoso de SystemSettingsAdminFlows.exe y PsExec. Los equipos de seguridad también deben probar sus defensas con plataformas de simulación de ransomware para verificar que los controles de EDR y antivirus sigan siendo efectivos.

Respuesta

Si se detecta actividad de INC Ransom, los sistemas afectados deben ser aislados de inmediato para limitar el movimiento lateral y prevenir cifrados adicionales. Los respondedores deben revisar los registros de RDP y herramientas administrativas para detectar accesos no autorizados y argumentos de línea de comandos inusuales. Los procesos sospechosos como av.exe o instancias renombradas de PsExec deben ser identificadas y terminadas para restaurar el monitoreo de endpoints y la visibilidad de seguridad.

Flujo de Ataque

Ejecución de Simulación

Requisito Previo: La Verificación de Telemetría y Línea Base de Pre-vuelo debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y narrativas DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un mal diagnóstico.

  • Narrativa de Ataque y Comandos: El adversario ha logrado acceso inicial a una estación de trabajo y ahora está realizando un reconocimiento rápido para identificar la estructura del dominio y cuentas con altos privilegios. Para evitar la detección por herramientas simples basadas en firmas, a menudo usan herramientas administrativas comunes pero con banderas específicas y automatizadas. La simulación ejecutará net group domain admins /domain para identificar objetivos para el movimiento lateral y nltest /dclist: para localizar controladores de dominio. También simularemos el uso de adfind para consultar el directorio, utilizando la sintaxis exacta esperada por la regla de detección para confirmar su eficacia.

  • Script de Prueba de Regresión:

     # Script de Simulación para la Detección de Reconocimiento de INC Ransomware
    # Este script ejecuta comandos específicamente diseñados para activar la regla de detección.
    
    Write-Host "[*] Iniciando Simulación de Reconocimiento de INC Ransomware..." -ForegroundColor Cyan
    
    # 1. Enumeración de Administradores de Dominio (T1069.002)
    Write-Host "[+] Ejecutando enumeración de Administradores de Dominio..."
    net group domain admins /domain
    
    # 2. Descubrimiento de Controladores de Dominio (T1016)
    Write-Host "[+] Ejecutando descubrimiento de la lista de DC..."
    nltest /dclist:
    
    # 3. Enumeración de AD vía AdFind (T1087.002)
    # Nota: Esto requiere que adfind.exe esté presente en la ruta o en el directorio actual.
    # Para propósitos de simulación, asumimos que el binario está presente.
    Write-Host "[+] Ejecutando enumeración de AdFind..."
    .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer"
    
    # 4. Emulación de Escaneo de Red (T1049)
    Write-Host "[+] Ejecutando emulación de Netscan..."
    .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24
    
    Write-Host "[*] Simulación Completa." -ForegroundColor Green
  • Comandos de Limpieza:

     # Script de Limpieza
    Write-Host "[*] Limpiando artefactos de simulación..." -ForegroundColor Cyan
    if (Test-Path "C:scansreport.xml") {
    Remove-Item "C:scansreport.xml" -Force
    Write-Host "[-] Eliminado report.xml"
    }
    Write-Host "[*] Limpieza finalizada." -ForegroundColor Green